E-Güven'den gelen Gemalto marka token, macOS Sonoma'da ışığı yanıyor ama Keychain Access'te görünmüyor, Safesign uygulamasını mı güncellemem lazım?
2 Cevap
Yaşadığınız durum iki kritik teknik sebebe dayanmaktadır: Birincisi, macOS işletim sisteminin kriptografik mimari değişimi; ikincisi ise elinizdeki donanımın gerektirdiği doğru ara yazılımın (middleware) yanlış bilinmesidir. macOS Sonoma (14.x) ile birlikte Apple, eski CDSA (Common Data Security Architecture) ve geleneksel tokend eklenti desteğini tamamen rafa kaldırarak CryptoTokenKit (CTK) sistem uzantısı çerçevesini kesin standart haline getirmiştir.
SafeSign Identity Client (A.E.T. Europe), klasik bir PKCS#11 katmanıdır ve çoğunlukla eski tip kartlarda kullanılır. Daha da önemlisi, Gemalto (Thales) IDPrime MD serisi donanımlar SafeSign ile değil; SafeNet Authentication Client (SAC) veya Thales IDPrime PKCS#11 / CTK sürücüsü ile yönetilmektedir. Eski SafeSign'ı güncellemeye çalışmak sorununuzu çözmeyecektir; çünkü donanımınızın çip mimarisi (Applet ID) SafeSign ile uyumlu değildir ve Sonoma'nın sıkılaştırılmış güvenlik kalkanı (SIP - System Integrity Protection) eski tokend yapılarının Keychain Access tarafından taranmasını engeller.
Bu problemi çözmek ve token'ınızı macOS Sonoma'da tam işlevsel hale getirmek için şu adımları takip ediniz:
- Eski ve Uyumsuz Yazılımları Temizleyin:
- Bilgisayarınızda kurulu olan eski SafeSign uygulamasını
/Applicationsaltından silin. - Terminal'i açıp
sudo rm -rf /Library/Security/tokend/PKCS11.tokendkomutuyla eski tokend artıklarını kaldırın ve cihazı yeniden başlatın.
- Bilgisayarınızda kurulu olan eski SafeSign uygulamasını
- Sonoma Uyumlu Doğru Sürücüyü (SAC / Thales CTK) Kurun:
- E-Güven'in resmi sürücü indirme sayfasına giderek macOS Sonoma uyumlu SafeNet Authentication Client (SAC v10.8 veya üstü) ya da Thales IDPrime macOS kurulum paketini indirin.
- Kurulum esnasında sistem sizden sistem uzantısı onayı isteyecektir. Sistem Ayarları > Gizlilik ve Güvenlik sekmesine giderek engellenen Thales/Gemalto sistem uzantısına 'İzin Ver' (Allow) diyerek onaylayın.
- CryptoTokenKit Durumunu Terminalden Doğrulayın:
- Terminal uygulamasını açarak şu komutu yürütün:
security list-smartcards - Çıktıda
com.gemalto.idprime.ctkveya token kimliğiniz listelenmelidir. Eğer görünüyorsa, kartınız CryptoTokenKit düzeyinde tanınmış demektir ve Keychain Access'te sertifikanız listelenecektir. - PC/SC katmanını test etmek için
pcsctestkomutunu çalıştırıp okuyucunun ATR (Answer To Reset) dizgisini başarıyla döndürdüğünü kontrol edin.
- Terminal uygulamasını açarak şu komutu yürütün:
- İmzalama Uygulamaları İçin PKCS#11 Yolu Tanımlama:
- Web portalları için E-Güven e-İmza Uygulaması veya ArkSigner istemcisini kurun; bu uygulamalar token ile yerel WebSocket üzerinden haberleşir.
- Adobe Acrobat Reader kullanacaksanız; Tercihler > İmzalar > Kimlikler ve Güvenilen Sertifikalar menüsünden PKCS#11 modülü olarak
/Library/Frameworks/eToken.framework/Versions/A/libeToken.dylibdosyasını manuel ekleyin.
Mevzuat ve Güvenlik Kriteri Referansı: 5070 Sayılı Elektronik İmza Kanunu'nun 6. maddesi ve BTK'nın Güvenli Elektronik İmza Donanım Araçları Kriterleri uyarınca; nitelikli elektronik sertifika taşıyan akıllı kartların FIPS 140-2 Level 3 veya Common Criteria EAL 4+ (CWA 14169) uluslararası güvenlik sertifikasyonlarına sahip olması şarttır. Gemalto IDPrime donanımları bu yüksek güvenlik kriterlerini çip seviyesinde sağladığından, işletim sistemi ile arasındaki kriptografik tünelin sadece üretici tarafından yetkilendirilmiş ve Apple tarafından noter onaylı (notarized) CTK sürücüleriyle kurulması veri bütünlüğü açısından zorunludur.
macOS Sonoma'da Anahtar Zinciri Erişimi (Keychain Access) arayüzünün Apple tarafından yeniden tasarlandığını ve akıllı kartları eskisi gibi doğrudan sol sütunda bağımsız bir anahtar zinciri olarak her zaman göstermediğini hatırlatmakta fayda var.
Eğer amacınız sadece e-Devlet, KEP veya Gelir İdaresi portallarına giriş yapmaksa, Keychain Access'te kartın görünmesini beklemenize gerek yoktur. Çoğu kamu portalı artık doğrudan yerel ArkSigner veya Kamu SM e-İmza Uygulaması arka plan ajanlarını kullanır. Bu istemciler pcsclite portu üzerinden doğrudan donanımla konuştuğundan, Keychain'de görünmese dahi tarayıcıda imzalama işlemini başarıyla yapabilirsiniz.